All Products
Search
Document Center

AnalyticDB:Otorisasi Akun

Last Updated:Aug 25, 2026

Jika ingin menggunakan RAM user untuk mengakses sumber daya cloud lainnya, Anda dapat merujuk ke dokumen ini guna memberikan izin yang sesuai berdasarkan skenario Anda—otorisasi akun yang sama atau otorisasi lintas akun. Topik ini menjelaskan langkah-langkah detail untuk kedua jenis otorisasi tersebut.

Prasyarat

Kluster harus merupakan Edisi Perusahaan, Edisi Dasar, atau Edisi Lakehouse.

Izin Pekerjaan Spark

Untuk mengirimkan pekerjaan Spark, Anda harus memiliki tiga jenis izin berikut:

Izin

Deskripsi

Salah satu dari izin berikut:

  • AliyunADBFullAccess

  • AliyunADBDeveloperAccess

  • AliyunADBFullAccess: izin untuk mengelola kluster AnalyticDB for MySQL

  • AliyunADBDeveloperAccess: izin developer untuk kluster AnalyticDB for MySQL.

tindakan spesifik lihat Berikan izin kepada RAM user.

Izin baca dan tulis pada database dan tabel AnalyticDB for MySQL

AnalyticDB for MySQL secara default menggunakan akun database untuk mengelola izin database dan tabel. Saat Anda mengirimkan pekerjaan Spark sebagai RAM user, jika pekerjaan Spark tersebut perlu membaca atau menulis data, Anda harus bind akun database standar ke RAM user tersebut. tindakan spesifik lihat Bind atau unbind RAM user dan akun database.

AliyunADBSparkProcessingDataRole

Digunakan untuk mengotorisasi AnalyticDB for MySQL Spark agar dapat mengakses sumber daya cloud lainnya, seperti direktori OSS dan data OTS. tindakan spesifik lihat Otorisasi Akun yang Sama.

Otorisasi Akun yang Sama

Prasyarat

RAM user telah dibuat.

Prosedur

Otorisasi melalui Konsol RAM (Direkomendasikan)

Langkah 1: Buat peran RAM dan berikan izin

  1. Buat peran RAM.

    Catatan

    Jika Anda telah membuat peran RAM dengan Trusted Entity Type untuk Alibaba Cloud Service dan Trusted Entity untuk AnalyticDB for MySQL, Anda dapat melewati langkah ini dan melanjutkan ke langkah berikutnya.

    1. Login ke Konsol RAM sebagai administrator RAM.

    2. Di panel navigasi kiri, pilih Identity Management > Roles.

    3. Pada halaman Roles, klik Create Role.

    4. Pada halaman Create Role, atur Trusted Entity Type menjadi Alibaba Cloud Service, lalu pilih Trusted Entity sebagai AnalyticDB for MySQL, kemudian klik OK.

    5. Pada kotak dialog Create Role, masukkan Role Name, lalu klik OK.

  2. Berikan izin kepada peran RAM.

    1. Klik Grant Permission by Policy.

    2. Pada panel Grant Permission by Policy, atur tipe kebijakan menjadi System Policy atau Custom Policy, lalu masukkan nama kebijakan.

      Jika hanya ingin mengakses sumber daya cloud tertentu, Anda harus membuat kebijakan kustom. Untuk informasi selengkapnya, lihat Buat kebijakan kustom.

    3. Klik OK.

Langkah 2: Kirim pekerjaan Spark

Setelah membuat peran RAM dan memberikan izin melalui Konsol RAM, saat mengirimkan pekerjaan Spark, Anda harus mengonfigurasi parameter spark.adb.roleArn dalam konfigurasi pekerjaan Spark agar pekerjaan tersebut dapat berjalan dengan baik. Contoh:

{
 "comments": [
 "-- Berikut ini hanya contoh penggunaan LakeCache. Modifikasi konten dan jalankan program spark Anda."
 ],
 "args": ["oss://testBucketName/data/readme.txt"],
 "name": "spark-oss-test",
 "file": "oss://testBucketName/data/example.py",
 "conf": {
 "spark.adb.lakecache.enabled": "true";
 "spark.adb.roleArn": "acs:ram::testAccountID:role/adbtest";
 }
}

Otorisasi Cepat

Peringatan

Setelah otorisasi akun yang sama, peran AliyunADBSparkProcessingDataRole secara default diberikan kebijakan AliyunADBSparkProcessingDataRolePolicy. Kebijakan ini mencakup izin akses ke sumber daya cloud seperti OSS, Table Store, dan DMS, yang dapat menyebabkan over-authorization. Kami merekomendasikan agar setelah otorisasi, Anda menghapus kebijakan AliyunADBSparkProcessingDataRolePolicy dan peran AliyunADBSparkProcessingDataRole, serta memberikan hanya izin yang dibutuhkan oleh bisnis Anda.

  1. Klik tautan otorisasi cepat.

    Catatan

    Hanya pengguna yang memiliki izin manajemen RAM user (minimal izin untuk membuat peran RAM, membuat kebijakan RAM, mengkueri peran RAM, dan mengkueri kebijakan RAM) yang dapat melakukan otorisasi cepat.

  2. Klik Confirm Authorization di pojok kiri bawah.

    Setelah otorisasi, peran layanan AliyunADBSparkProcessingDataRole akan dibuat secara otomatis untuk digunakan oleh AnalyticDB for MySQL. AnalyticDB for MySQL menggunakan peran ini untuk mengakses sumber daya cloud lainnya.

Otorisasi Lintas Akun

AnalyticDB for MySQL Spark mendukung akses ke semua sumber daya cloud milik akun Alibaba Cloud lainnya. Topik ini menggunakan Akun Alibaba Cloud A (akun utama dengan ID testAccountIDA) untuk mengakses data Akun Alibaba Cloud B (akun utama dengan ID testAccountIDB) sebagai contoh untuk menjelaskan prosedur otorisasi lintas akun.

Langkah 1: Buat peran RAM untuk Akun B dan berikan izin

  1. Buat peran RAM dan izinkan Akun A untuk assume peran RAM ini.

    Catatan

    Jika Anda telah membuat peran RAM dan mengizinkan Akun A untuk assume peran RAM ini, Anda dapat melewati langkah ini dan melanjutkan ke langkah berikutnya.

    1. Gunakan Akun Alibaba Cloud B (akun utama) atau administrator RAM untuk login ke Konsol RAM.

    2. Di panel navigasi kiri, pilih Identity Management > Roles.

    3. Pada halaman Roles, klik Create Role.

    4. Pada halaman Create Role, pilih Trusted Entity Type menjadi Alibaba Cloud Account, tentukan akun Alibaba Cloud, lalu klik OK.

    5. Konfigurasi informasi peran.

      1. Masukkan Role Name. Pada contoh ini, atur nama peran menjadi admin-oss.

      2. Opsional: Masukkan Description.

      3. Atur Trusted Alibaba Cloud Account menjadi Other Alibaba Cloud Account, lalu masukkan UID Akun A (testAccountIDA).

    6. Klik Complete.

untuk memberikan izin ke peran RAM berdasarkan kebijakan.

  1. Klik Grant Permission by Policy.

  2. Pada panel Grant Permission by Policy, atur tipe kebijakan menjadi System Policy atau Custom Policy, lalu masukkan nama kebijakan.

    Akses OSS

    • AliyunOSSReadOnlyAccess: Izin untuk membaca sumber daya OSS.

    • AliyunOSSFullAccess: Izin untuk mengelola OSS. Jika Anda perlu melakukan operasi pembaruan data seperti INSERT pada tabel eksternal OSS, Anda harus memberikan izin ini kepada peran RAM.

    Akses sumber daya di VPC tertentu

    Jika ingin mengakses sumber daya di VPC tertentu, Anda harus membuat kebijakan kustom dan menentukan security group serta vSwitch dalam parameter Resource. Untuk informasi selengkapnya, lihat Buat kebijakan kustom.

    Pada contoh ini, hanya akses ke instans ApsaraDB RDS for MySQL di VPC tertentu yang diotorisasi. Nama kebijakan kustom adalah eni_policy, dan isi kebijakan adalah sebagai berikut:

    Catatan

    Anda harus menambahkan security group pada instans RDS MySQL dan mengizinkan akses inbound dan outbound dalam aturan grup keamanan untuk permintaan akses port RDS MySQL.

    {
     "Version": "1",
     "Statement": [
     {
     "Effect": "Allow",
     "Action": "ecs:*",
     "Resource": "acs:ecs:*:*:securitygroup/<Security group ID of the ApsaraDB RDS instance>"
     },
     {
     "Effect": "Allow",
     "Action": "vpc:*",
     "Resource": "acs:vpc:*:*:vswitch/<vSwitch ID of the ApsaraDB RDS instance>"
     }
     ]
    }
  3. Klik OK.

  4. Klik Close.

  1. Ubah kebijakan kepercayaan untuk mengizinkan semua RAM user di bawah Akun A mengasumsikan peran RAM ini.

    1. Di panel navigasi kiri, pilih Identity Management > Roles.

    2. Pada halaman Roles, klik nama peran RAM target.

    3. Pada tab Trust Policy, klik Edit Trust Policy.

    4. Di editor, ubah isi kebijakan kepercayaan, lalu klik OK.

      {
       "Statement": [
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "RAM": [
       "acs:ram::testAccountIDA:root"
       ]
       }
       },
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "testAccountIDA@ads.aliyuncs.com"
       ]
       }
       }
       ],
       "Version": "1"
      }

Langkah 2: Untuk Akun A, buat RAM user dan berikan izin assume peran RAM

  1. Buat RAM user.

    1. Gunakan Akun Alibaba Cloud A (akun utama) atau administrator RAM untuk login ke Konsol RAM.

    2. Di panel navigasi kiri, pilih Identity Management > Users.

    3. Pada halaman Users, klik Create User.

    4. Pada halaman Create User, konfigurasikan informasi dasar pengguna di bagian User Account Information.

      • Logon Name (Wajib): dapat berisi huruf, angka, titik (.), tanda hubung (-), dan garis bawah (_). Panjang maksimum: 64 karakter.

      • Display Name (Opsional): panjang maksimum: 128 karakter.

      • Tag (Opsional): Klik edit, lalu masukkan kunci tag dan nilai tag untuk manajemen pengguna berbasis tag.

      Catatan

      Klik Add User untuk membuat beberapa RAM user sekaligus.

    5. Di bagian Access Method, pilih Console Access, lalu konfigurasikan password login konsol, kebijakan reset password, dan kebijakan MFA sesuai kebutuhan. Untuk informasi selengkapnya, lihat Console Access.

    6. Klik OK.

  2. Buat kebijakan untuk mengizinkan RAM user mengasumsikan peran apa pun.

    1. Di panel navigasi kiri, pilih Permission Management > Policies.

    2. Pada halaman Policies, klik CreatePolicies.

    3. Pada halaman CreatePolicies, klik tab Script Editor.

    4. Masukkan isi kebijakan, lalu klik OK.

      {
       "Version": "1",
       "Statement": [
       {
       "Action": "ram:PassRole",
       "Resource": "*",
       "Effect": "Allow"
       }
       ]
      }
    5. Pada kotak dialog CreatePolicies, masukkan Policy Name dan Description, lalu klik OK.

  3. Berikan izin kepada RAM user.

    1. Di panel navigasi kiri, pilih Identity Management > > Users.

    2. Pada halaman Users, klik Actions pada RAM user target, lalu pilih Add Permissions.

    3. Pada panel Add Permissions, tambahkan kebijakan yang dibuat pada Langkah 2 ke RAM user tersebut.

    4. Klik Confirm.

    5. Klik Close.

Dokumentasi Terkait